Artikel

Cyber Resilience Act rammer før 2027: Den første skarpe deadline er allerede 11. September 2026

Mange virksomheder har noteret sig 11. december 2027 som den store dato for EU’s Cyber Resilience Act (CRA). Det er her, forordningen finder fuld anvendelse, og krav om blandt andet cybersikkerhed, dokumentation, overensstemmelsesvurdering og CE-mærkning bliver en del af hverdagen for fabrikanter af produkter med digitale elementer. 

Den første operationelle deadline kommer dog væsentligt tidligere. 

Fra 11. september 2026, altså et helt år før, skal fabrikanter kunne indberette aktivt udnyttede sårbarheder og alvorlige sikkerhedshændelser. Virksomheder, der er omfattet af reglerne, skal derfor allerede nu have processer, ansvar og beredskab på plads, så en potentiel CRA-hændelse kan identificeres, vurderes og rapporteres inden for meget korte frister. 

Indberetningspligten gælder også for produkter inden for CRA’s anvendelsesområde, der allerede er bragt på markedet før 11. december 2027. Virksomheder bør derfor se på deres eksisterende produktportefølje og ikke kun på nye produkter, der lanceres frem mod 2027. 

Hvem er omfattet af Cyber Resilience Act? 

CRA omfatter som udgangspunkt hardware og software med digitale elementer, der gøres tilgængelige på EU-markedet, og som er beregnet til eller med rimelighed kan forventes at kommunikere med andre enheder eller netværk. Det kan fx være IoT-enheder, smartprodukter, routere, industrielt styringsudstyr, operativsystemer, apps og digitale komponenter. 

Rene tjenester er som udgangspunkt ikke omfattet. En selvstændig SaaS-tjeneste, som en virksomhed bruger via sin browser, vil derfor typisk falde uden for CRA. Hvis en cloudtjeneste er nødvendig for, at et produkt kan fungere som tiltænkt, kan den derimod være omfattet sammen med produktet. Det kan fx være en intelligent varmestyring, der er afhængig af en cloudløsning for at kunne styres via en app. 

Visse produkter er desuden undtaget, fordi de allerede er reguleret af anden specifik EU-lovgivning. Det gælder blandt andet dele af områderne for medicinsk udstyr, biler, luftfart og maritimt udstyr. 

Det afgørende spørgsmål er: Er I fabrikant? 

Det er især fabrikanten, der har ansvaret for indberetningerne efter CRA. En fabrikant er ikke nødvendigvis den virksomhed, der selv har udviklet softwaren eller fremstillet hardwaren. 

Hvis en virksomhed får et produkt udviklet eller produceret af andre og markedsfører det under eget navn eller varemærke, kan den selv være fabrikant efter CRA. Det er blandt andet relevant ved private label-produkter og outsourcet udvikling. 

Importører og distributører har deres egne forpligtelser, men kan i visse tilfælde få fabrikantens ansvar. Det kan fx ske, hvis de markedsfører produktet under eget navn eller foretager en væsentlig ændring af det. 

Virksomheder bør derfor afklare deres rolle i værdikæden for hvert relevant produkt. 

Hvad skal indberettes fra 11. september 2026? 

CRA stiller krav om indberetning af aktivt udnyttede sårbarheder og alvorlige hændelser, der påvirker sikkerheden i produktet. 

En aktivt udnyttet sårbarhed er en sårbarhed, hvor der er pålidelige beviser for, at en ondsindet aktør faktisk har udnyttet sårbarheden uden systemejerens tilladelse. En sårbarhed, som en sikkerhedsresearcher finder under ansvarlig sikkerhedstest, vil derfor ikke i sig selv være en aktivt udnyttet sårbarhed. 

En sikkerhedshændelse betragtes som alvorlig, hvis den påvirker eller kan påvirke produktets evne til at beskytte tilgængelighed, autenticitet, integritet eller fortrolighed af følsomme eller vigtige data eller funktioner. Det gælder også, hvis hændelsen har ført til eller kan føre til, at ondsindet kode introduceres eller køres i produktet eller i brugerens netværk og informationssystemer. 

Det kræver, at omfattede virksomheder har en intern proces til hurtigt at vurdere hændelsen og afgøre, om den udløser en indberetning efter CRA. 

24 timer betyder, at beredskabet skal være klar på forhånd 

Tidsfristerne er en af de mest konkrete udfordringer ved de nye indberetningsforpligtelser. 

Når fabrikanten bliver bekendt med en aktivt udnyttet sårbarhed eller en alvorlig sikkerhedshændelse, begynder tidsfristen at løbe. 

Inden for 24 timer skal der indsendes en tidlig varsling. 

Inden for 72 timer skal der som udgangspunkt følge en mere fyldestgørende anmeldelse med de oplysninger, virksomheden har til rådighed om produktet, hændelsen eller sårbarheden samt de afhjælpende foranstaltninger, der er iværksat eller overvejes. 

Ved aktivt udnyttede sårbarheder skal en endelig rapport indsendes senest 14 dage efter, at en korrigerende eller afbødende foranstaltning er tilgængelig. 

Ved alvorlige sikkerhedshændelser skal den endelige rapport indsendes senest en måned efter indsendelsen af 72-timersanmeldelsen. 

Indberetningen sker via CRA’s fælles Single Reporting Platform, som drives af ENISA. For danske fabrikanter går anmeldelsen til den relevante danske CSIRT via platformen. Den danske CSIRT-funktion er i dag organisatorisk forankret i Styrelsen for Samfundssikkerhed (SAMSIK). Oplysningerne bliver samtidig gjort tilgængelige for ENISA. 

De korte frister stiller konkrete krav til organisationen. Hvis oplysninger om en alvorlig sårbarhed først bevæger sig fra kundeservice til udviklingsafdelingen og derfra videre til informationssikkerhed, jura og ledelse, kan en stor del af de 24 timer være gået, før nogen tager stilling til, om hændelsen skal indberettes. 

Virksomheden bør derfor på forhånd have fastlagt, hvem der vurderer hændelsen, hvem der har mandat til at træffe beslutning om indberetning, hvordan sagen eskaleres internt, og hvem der foretager selve anmeldelsen. 

“Vi har jo allerede solgt produktet” 

For nogle produktvirksomheder vil CRA udfordre en velkendt måde at betragte ansvaret for et produkt på. Produktet bliver udviklet, leveret og faktureret, og derefter har fabrikantens indsats traditionelt været koncentreret omkring garanti, fejl og almindelig support. 

Et digitalt produkt kan være sikkert på salgsdagen og være sårbart to år senere. Nye angrebsmetoder opstår, tredjepartskomponenter får nye sårbarheder, og den software, produktet afhænger af, udvikler sig. CRA betyder derfor, at fabrikanten skal forholde sig til produktets cybersikkerhed gennem en større del af produktets levetid. 

Fra den fulde anvendelse af CRA skal fabrikanter blandt andet have processer til at håndtere sårbarheder i supportperioden. Supportperioden skal som udgangspunkt være mindst fem år. Hvis produktets forventede levetid er kortere, kan supportperioden også være kortere. For produkter, der med rimelighed forventes anvendt længere, fx visse typer industrielt udstyr, kan supportperioden tilsvarende blive længere. 

Det får også betydning for økonomien i produktet. Hvis prissætningen traditionelt har taget højde for udvikling, produktion, salg, garanti og almindelig support, bør fabrikanten fremover også indregne de ressourcer, der skal bruges på sårbarhedshåndtering, sikkerhedsovervågning, hændelseshåndtering, dokumentation og sikkerhedsopdateringer gennem produktets levetid. 

For virksomheder, der sælger produkter med lange levetider, kan det være en væsentlig ændring. Et produkt, der står hos kunden i otte eller ti år, kan fortsat kræve opmærksomhed fra fabrikanten længe efter den oprindelige faktura er betalt. 

To datoer virksomheder skal kende 

11. september 2026: Indberetningspligten træder i kraft 

Fra denne dato skal fabrikanter kunne indberette aktivt udnyttede sårbarheder og alvorlige hændelser, der påvirker sikkerheden i deres produkter med digitale elementer. Den første varsling skal som udgangspunkt ske inden for 24 timer. 

11. december 2027: CRA finder fuld anvendelse 

Fra denne dato gælder de væsentlige produkt- og proceskrav fuldt ud. Det omfatter blandt andet krav til cybersikkerhed, sårbarhedshåndtering, teknisk dokumentation, overensstemmelsesvurdering og CE-mærkning for produkter, der bringes på markedet under CRA-reglerne. 

For produkter, der allerede er bragt på markedet inden denne dato, gælder særlige overgangsregler. Indberetningspligten fra 11. september 2026 gælder dog også for eksisterende produkter inden for CRA’s anvendelsesområde. 

Er jeres CRA-beredskab klar til 11. september? 

Fra 11. september bliver indberetningsforpligtelserne en konkret del af hverdagen for de virksomheder, der er omfattet af CRA. Det stiller krav til både beredskab, hændelseshåndtering og den dokumentation, der skal være på plads. 

Har I brug for hjælp til at vurdere jeres beredskab eller få styr på processerne omkring hændelseshåndtering, kan GapSolutions hjælpe jer. Med GapPortalen får I samtidig et samlet overblik over forretningsaktiver, risici og dokumentation, så organisationen står bedre rustet til at håndtere kravene i Cyber Resilience Act.